Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Azure puntos de conexión privados permiten a los clientes ubicados en la red privada conectarse de forma segura al entorno de Azure Container Apps a través de Azure Private Link. Una conexión Private Link elimina la exposición a la red pública de Internet. Los puntos de conexión privados usan una dirección IP privada en el espacio de direcciones de red virtual Azure y normalmente se configuran con una zona DNS privada.
Los puntos de conexión privados son compatibles con los planes de consumo y dedicados en entornos de perfil de carga de trabajo.
Facturación
Los puntos de conexión privados incurren en cargos adicionales. Al habilitar un punto de conexión privado en Container Apps, se le facturan las dos:
- Recurso Private Link.
- La infraestructura de punto de conexión privado dedicado para Container Apps. Aparece como un cargo independiente de administración de planes dedicados y se aplica a los planes de consumo y dedicados.
Artículos de procedimientos
- Para más información sobre cómo configurar puntos de conexión privados en Container Apps, consulte Use un punto de conexión privado con un entorno de Azure Container Apps.
- La conectividad de Private Link con Azure Front Door es compatible con Container Apps. Para obtener más información, consulte Crear un vínculo privado con Azure Front Door.
Consideraciones
- Para usar un punto de conexión privado, debe deshabilitar el acceso a la red pública. De forma predeterminada, el acceso a la red pública está habilitado, lo que significa que los puntos de conexión privados están deshabilitados.
- Para usar un punto de conexión privado con un dominio personalizado y un dominio de vértice como tipo de registro de nombre de host, debe configurar una zona DNS privada con el mismo nombre que el DNS público. En el conjunto de registros, configure la dirección IP privada del punto de conexión privado en lugar de la dirección IP del entorno de Container Apps. Al configurar el dominio personalizado con CNAME, el programa de instalación no cambia. Para obtener más información, consulte Configuración de un dominio personalizado con un certificado existente.
- La red virtual del punto de conexión privado puede ser independiente de la red virtual que ha integrado con la aplicación de contenedor.
- Puede agregar un punto de conexión privado a entornos de perfil de carga de trabajo nuevos y existentes.
Para conectarse a las aplicaciones de contenedor a través de un punto de conexión privado, debe configurar una zona DNS privada.
| Servicio | Subrecurso | nombre de zona DNS privada |
|---|---|---|
Azure Container Apps (Microsoft.App/ManagedEnvironments) |
managedEnvironment |
privatelink.{regionName}.azurecontainerapps.io |
También puede usar puntos de conexión privados con una conexión privada a Azure Front Door en lugar de Azure Application Gateway.
DNS (Sistema de Nombres de Dominio)
La configuración de DNS en la red virtual del entorno de Container Apps es importante por los siguientes motivos:
DNS permite a las aplicaciones de contenedor resolver nombres de dominio en direcciones IP para que puedan detectar y comunicarse con servicios dentro y fuera de la red virtual. Estos servicios incluyen Application Gateway, grupos de seguridad de red y puntos de conexión privados.
La configuración de DNS personalizada mejora la seguridad al permitirle controlar y supervisar las consultas DNS que realizan las aplicaciones de contenedor. Esta capacidad le ayuda a identificar y mitigar posibles amenazas de seguridad asegurándose de que las aplicaciones de contenedor se comunican solo con dominios de confianza.
DNS personalizado
Si la red virtual usa un servidor DNS personalizado en lugar del servidor DNS proporcionado por Azure predeterminado, configure el servidor DNS para reenviar consultas DNS sin resolver a 168.63.129.16.
Los resolutores recursivos de Azure usan esta dirección IP para resolver solicitudes.
Al configurar el grupo de seguridad de red o el firewall, los requisitos de DNS difieren entre los tipos de perfil de carga de trabajo:
Plan de consumo: debe permitir el tráfico a la etiqueta de servicio
AzurePlatformDNS(que incluye168.63.129.16). El bloqueo de esta etiqueta de servicio impide que el entorno de Container Apps funcione correctamente, incluso si tiene configurado un servidor DNS personalizado.Perfiles de carga de trabajo dedicados: Puede bloquear la etiqueta de servicio
AzurePlatformDNSsi lo desea, porque los perfiles de carga de trabajo dedicados no requieren acceso a Azure DNS para su funcionalidad básica.Para las organizaciones que tienen estrictos requisitos de seguridad de DNS (como la banca y la atención sanitaria), los perfiles de carga de trabajo dedicados proporcionan la opción de controlar completamente el flujo de tráfico DNS a través de servidores DNS personalizados sin necesidad de acceder a Azure DNS.
Importante
Los usuarios de zonas DNS privadas no deben bloquear ni invalidar la resolución de *.hcp.<LOCATION>.azmk8s.io, mcr.microsoft.com, y otros requisitos de DNS que se comparten con Azure Kubernetes Service y se enumeran en Azure Global required FQDN / application rules. No garantizar que las entradas requeridas se puedan resolver interrumpe el funcionamiento y la conectividad de red de su entorno de Container Apps.
Entrada para el ámbito de la red virtual
Si tiene previsto usar ingress en un entorno interno para el ámbito de la red virtual, configure sus dominios de una de las siguientes maneras:
Dominios no personalizados: si no tiene previsto usar un dominio personalizado, cree una zona DNS privada que resuelva el dominio predeterminado del entorno de Container Apps en la dirección IP estática del entorno de Container Apps. Puede usar Azure DNS privado o su propio servidor DNS.
Si usa Azure DNS privado, cree una zona de private DNS denominada como dominio predeterminado del entorno de aplicación de contenedor (
<UNIQUE_IDENTIFIER>.<REGION_NAME>.azurecontainerapps.io), con un registroA. El registroAcontiene el nombre*<DNS Suffix>y la dirección IP estática del entorno de Container Apps. Para obtener más información, consulte Create and configure an Azure DNS privado zone.Dominios personalizados: si tiene previsto usar dominios personalizados y usa un entorno externo de Container Apps, use un dominio que se pueda resolver públicamente para agregar un dominio personalizado y un certificado a la aplicación contenedora. Si usa un entorno interno de Container Apps, no hay ninguna validación para el enlace DNS porque el clúster solo está disponible desde dentro de la red virtual.
Además, cree una zona DNS privada que resuelva el dominio apex en la dirección IP estática del entorno de Container Apps. Puede usar Azure DNS privado o su propio servidor DNS. Si usa Azure DNS privado, cree una zona de private DNS denominada como dominio de vértice, con un registro /
Aque apunte a la dirección IP estática del entorno de Container Apps.
Para obtener la dirección IP estática del entorno de Container Apps, puede usar cualquiera de estos métodos:
- En el portal de Azure, vaya a la página de la aplicación de contenedor y anote el valor de sufijo DNS personalizado.
- En el CLI de Azure, use el comando
az containerapp env list.